versões rclone >= v 1.72.0 e <= v 1.74.4 (fixado em v 1.75.0 ) contêm várias vulnerabilidades de negação de serviço no analisador SquashFS do arquivo, que depende da dependência do github.com/ diskfs/ go- diskfs. O analisador não valida os valores do superbloco controlado pelo atacante e dos metadados antes de usar. Um atacante que pode colocar ou modificar uma imagem SquashFS no armazenamento exposto através de um rclone:archive: o controle remoto pode criar uma imagem maligna que ativa um pânico de divisão inteira por zero (tamanho de bloco zero), um pânico de corte fora de limites (ofensão de metadados de inodos fora de alcance), ou um loop CPU não progredido (fluxo de metadados truncado). Variantes 1 e 2 encerrar o processo rclone e, através do 'rclone serve sftp', pode bloquear todo o servidor SFTP; variante 3 causa o consumo sustentado da CPU. A análise é preguiçosa, por isso uma vítima ou um cliente remoto deve endereçar ou descer para o objeto de arquivo malicioso para acioná- lo. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 79775 foi publicado em 2026 - 08 - 25 T 16: 17: 29.233 Z e última modificação em 2026 - 08 - 29 T 12: 16: 52.750 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 129.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.